Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad de bypass de autenticación en dynovaPRO de ABB

Fecha de publicación 18/09/2026
Identificador
INCIBE-2026-645
Importancia
5 - Crítica
Recursos Afectados

ABB dynovaPRO™ cloud system anterior al 27/09/2026 a las 12:00 CEST.

Descripción

ABB ha publicado 1 vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante remoto no autenticado eludir los mecanismos de autenticación y verificación por correo electrónico para tomar el control de cuentas de usuario.

Solución

ABB indica que la vulnerabilidad ha sido corregida en el sistema cloud de dynovaPRO™ desde el 27/09/2026 a las 12:00 CEST.

Detalle

CVE-2026-18963: vulnerabilidad de bypass de autenticación en el flujo de restablecimiento de credenciales del componente Keycloak integrado en ABB dynovaPRO™. Un atacante remoto no autenticado podría explotar la funcionalidad de recuperación de contraseña mediante peticiones especialmente diseñadas, eludiendo la verificación del enlace enviado por correo electrónico y estableciendo directamente nuevas credenciales para una cuenta de usuario. La explotación podría permitir la toma de control de la cuenta afectada.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-18963 Crítica No ABB